BlockBeats รายงาน เมื่อวันที่ 28 กันยายน ผู้ใช้ X @shuangfei8 โพสต์ว่าบัญชี MEXC ของตนถูกโจรกรรมสูญเสียประมาณ 340,000 ดอลลาร์สหรัฐ ในช่วงเช้ามืดวันที่ 25 กันยายน ผู้โจมตีปลอมแปลงเอกสารและยื่นคำขอรีเซ็ตรายการความปลอดภัย (เปลี่ยนอีเมลผูกพัน ยกเลิกการผูก Google Authenticator) สำเร็จ ได้รับการอนุมัติภายใน 10 นาที จากนั้นควบคุมบัญชีประมาณ 7.5 ชั่วโมง ในช่วงเวลาดังกล่าวได้รีเซ็ตรหัสผ่าน ผูก Google Authenticator และสร้าง API MEXC ตรวจสอบพบความเสี่ยงจึงอายัดบัญชีและเปลี่ยนอีเมลกลับเป็นอีเมลเดิม แต่ไม่ได้ยกเลิก API ดังกล่าว หลังจากที่เจ้าของบัญชีเปลี่ยนรหัสผ่านและผูก Google Authenticator ใหม่ตามที่กำหนด ก็ถูกจำกัดการถอนเป็นเวลา 24 ชั่วโมง เมื่อวันที่ 27 กันยายน เวลา 04:12–04:25 (เวลาปักกิ่ง) หลังจากการจำกัดเพิ่งหมดลงประมาณ 27 นาที บัญชีถูกถอน 322,110 USDT และ 9,133,999 ONE รวมประมาณ 340,000 ดอลลาร์สหรัฐ ในช่วงการถอนไม่มีบันทึกการเข้าสู่ระบบใหม่
เจ้าของบัญชีกล่าวว่า ศูนย์ช่วยเหลือของ MEXC ระบุไว้ชัดเจนว่าหลังจากอายัดบัญชี API ที่เชื่อมโยงควรเป็นโมฆะ แต่ในความเป็นจริงไม่ได้ผล การถอนผ่าน API ไม่ต้องยืนยันด้วย Google หรืออีเมล ตนได้ยื่นเรียกร้องค่าสินไหมต่อ MEXC อย่างเป็นทางการและพยายามแจ้งความ เรียกร้องให้แพลตฟอร์มเก็บรักษาบันทึก ตอบคำถามที่เกี่ยวข้องเป็นลายลักษณ์อักษร และคืนทรัพย์สิน พร้อมทั้งเตือนผู้ใช้รายอื่นให้ตรวจสอบว่าหน้าการจัดการ API มีคีย์ที่ผิดปกติหรือไม่
เกี่ยวกับเรื่องนี้ MEXC ตอบกลับอย่างเป็นทางการว่า: ได้ดำเนินการตรวจสอบเบื้องต้นเสร็จสิ้นและได้เสนอแนวทางแก้ไขที่เหมาะสมแล้ว เพื่อปกป้องบัญชีและข้อมูลส่วนบุคคลได้ดียิ่งขึ้น ต่อไปจะสื่อสารแบบตัวต่อตัวทางอีเมล และแจ้งความคืบหน้าการดำเนินการ及相关ข้อมูลที่จำเป็น ขอให้ผู้ใช้ติดตามอีเมลที่ลงทะเบียนและอีเมลจากช่องทางทางการ
